皆さんはインターネットのサービスにログインする際、
「二段階認証」を利用していますでしょうか?
IDとパスワードを入力した後に、
・スマートフォンに届いた確認コードを入力する
・認証アプリで承認する
・SMSで届いた番号を入力する
といった、もう一度本人確認をする仕組みです。
仮にIDとパスワードが盗まれてしまったとしても、
二段階認証があれば簡単にはログインされません。
そのため、非常に有効なセキュリティ対策です。
しかし最近は、この二段階認証をしていても
アカウントを乗っ取られてしまうフィッシング詐欺があります。
「二段階認証までしているのに、どうやって?」
と思いますよね。
仕組みを簡単に説明します。
まず、MicrosoftやGoogleなどを装った偽メールが届きます。
メールには、
「アカウントを確認してください」
「パスワードの有効期限が切れます」
「不審なログインがありました」
などと書かれており、ログインするためのリンクが記載されています。
そのリンクをクリックすると、
本物そっくりのログイン画面が表示されます。
そこで普段通りIDとパスワードを入力します。
ここまでは、以前からあるフィッシング詐欺と同じです。
ところが最近の手口では、
入力したIDとパスワードを詐欺サイトがその場で
本物のMicrosoftなどに送ります。
すると本物のMicrosoft側から、
「二段階認証をしてください」
という要求が返ってきます。
その画面も詐欺サイトを経由してこちら側に表示されるため、
利用者から見ると、いつものログイン画面とほとんど変わりません。
そして本人がいつも通り二段階認証を行います。
ここが厄介なところです。
二段階認証そのものを悪い人が突破しているわけではありません。
本人に正しく二段階認証をしてもらっているのです。
本人確認が終わると、本物のサービスから
「この人は本人確認が済んでいます」
という、ログイン済みであることを示す情報が発行されます。
この情報を詐欺サイト側が盗み取ります。
少し分かりづらいので、
遊園地に例えてみます。
IDとパスワードが「入場券」、
二段階認証が「本人確認」だとします。
入場券を見せて本人確認まで済ませると、
園内を自由に歩けるリストバンドを付けてもらえます。
今回の詐欺で狙われているのは、
この「リストバンド」です。
悪い人自身が本人確認を突破するのではなく、
本物の利用者に本人確認まで済ませてもらい、
その後に発行された「ログイン済みの証明」を横取りするのです。
これを利用されると、
悪い人が再度IDやパスワードを入力したり、
二段階認証をしたりしなくても、
本人としてサービスにアクセスできてしまう場合があります。
メールを見たり、
会社のデータにアクセスしたり、
本人になりすましてメールを送ったりする被害につながる可能性もあります。
では、どうすれば防ぐことができるのでしょうか?
まず大切なのは、
「メールに書かれているリンクからログインしない」
ということです。
例えばMicrosoftから、
「アカウントを確認してください」
というメールが届いたとしても、
そのメールに書かれているリンクからログインするのではなく、
いつも使っているブックマークから
Microsoftのホームページを開いて確認してください。
また、
・突然ログインを求められた
・急いで確認するように書かれている
・身に覚えのない二段階認証が表示された
・いつもとアドレスが違う
といった場合には、一度操作を止めることも大切です。
そして、今回の話で誤解してほしくないのは、
「二段階認証は意味がない」
ということではありません。
二段階認証は今でも非常に重要なセキュリティ対策です。
IDとパスワードだけの場合に比べれば、
不正ログインされる可能性を大きく減らすことができます。
ただ、
「二段階認証を設定しているから、どんな画面でも入力して大丈夫」
ではないということです。
最近の詐欺は、
セキュリティを無理やり突破するのではなく、
利用者本人に正しい操作をさせることで、
セキュリティをすり抜けようとしてきます。
前回も偽メールについてご紹介しましたが、
やはり一番大切なのは、
「メールのリンクから安易にログインしない」
ということなのかもしれません。
IDやパスワードを入力する画面が表示された時には、
「この画面は本当に正しいサイトなのか?」
と一度確認するようにしましょう。
皆様もフィッシング詐欺には十分お気を付けください!





